To celebrate our 10th episode of the Strive podcast, I released an extended episode covering a real-life cyberattack, which brings to life some of the topics I’ve covered in previous episodes.
J’ai personnellement enquêté sur cette attaque lorsque je travaillais dans le domaine de la criminalistique et de la modélisation des attaques, avant de rejoindre Commvault. Les noms des entreprises ont été anonymisés ici pour des raisons évidentes, mais cette illustration vous permettra de mieux comprendre comment se déroule une violation dans le monde réel.
Un attaquant à l’intérieur
Cette intrusion a commencé lorsque l’équipe informatique a remarqué une activité inhabituelle sur le réseau. Tout a commencé par quelques alertes émises par un système de détection d’intrusion, signalant des anomalies potentielles sur le réseau. Au début, cela semblait être une fausse alerte. Mais à mesure que les alertes se multipliaient, l’équipe s’est rendu compte qu’elle était confrontée à un problème un peu plus grave.
Les alertes vues par l’équipe informatique étaient, dans ce cas, un exemple d’intervention trop tardive et insuffisante. L’activité était un trafic réseau stimulé par des criminels communiquant déjà avec leurs logiciels malveillants par le biais de commandes et de contrôles, parfois appelés C2.
Les pirates avaient en réalité lancé leur campagne contre cette organisation environ trois mois auparavant, avec des e-mails de phishing conçus pour ressembler à des communications internes légitimes.
And that’s of course all it took – just for one employee to click on the embedded malicious link. A remote access Trojan, a RAT, enabled the attackers to establish a foothold in the corporate network, and the weaponization phase of the attack was complete.
Ensuite, à l’aide d’un outil appelé Mimikatz, les criminels ont extrait les identifiants de la mémoire système, obtenant ainsi un accès administrateur au réseau de l’entreprise. Ils pouvaient désormais se déplacer latéralement à travers le réseau, exploitant d’autres vulnérabilités dans les systèmes non corrigés pour renforcer leur emprise sur le réseau.
Ils ont ensuite commencé à exécuter à distance diverses commandes sur plusieurs machines et serveurs du parc informatique, afin de préparer davantage ransomware .
Once they had full control and had gathered all the information about the targeted organization as was needed, which was about three months’ worth of reconnaissance in this case, the attackers deployed ransomware known as Ryuk, notorious for its ability to encrypt entire networks very quickly.
L’impact de l’attaque a été immédiat et dévastateur. Les applications métier critiques ont été paralysées en quelques minutes. L’organisation n’a plus pu accéder à des données critiques telles que les systèmes essentiels, les informations clients, les dossiers financiers et les documents internes.
Les pirates ont ensuite laissé une demande de rançon, exigeant une somme considérable en bitcoins pour déchiffrer les données. Face à cette situation, l’organisation a déclenché son plan d’intervention en cas d’incident. Elle a commencé à isoler les systèmes touchés afin d’empêcher toute propagation du ransomware Ryuk, et a fait appel à des experts en cybersécurité pour mener une enquête approfondie.
L’entreprise visée a décidé de NE PAS payer la rançon et de s’appuyer plutôt sur ses sauvegardes système et ses techniques de Recovery. Le processus de Recovery s’est avéré complexe et fastidieux. L’organisation a dû reconstruire une grande partie de son infrastructure informatique, pratiquement à partir du matériel.
Étapes fondamentales vers le rétablissement
La première mesure prise par l’organisation a été le confinement, c’est-à-dire l’isolation des systèmes infectés afin ransomware empêcher ransomware . Vint ensuite l’éradication, qui consistait à supprimer les logiciels malveillants et à nettoyer le réseau autant que possible à l’aide d’outils anti-malware avancés.
Après plusieurs jours consacrés à la maîtrise et à l’éradication du virus, le processus de restauration a enfin pu commencer. Malheureusement, certaines sauvegardes critiques ont été compromises par le ransomware. Et le processus de restauration a été extrêmement lent.
Il a fallu huit jours pour déterminer où se trouvaient les derniers points de restauration intacts pour la plupart des applications métier critiques. De nombreuses données récentes ont été perdues, et l’entreprise était au bord de la faillite lorsque les systèmes critiques ont enfin pu être entièrement restaurés.
Une fois les systèmes critiques remis en service, un processus de surveillance rigoureuse a été mis en place. Il a fallu mettre en œuvre des solutions de surveillance améliorées afin de tenter de lutter contre tout signe d’activité malveillante résiduelle.
Tout cela reposait sur une communication approfondie avec les parties prenantes internes et externes au sujet de la violation elle-même et des mesures prises pour en atténuer les effets.
Leçons tirées de la violation
Cet incident met en évidence plusieurs enseignements essentiels pour les organisations de toutes tailles :
Tout d’abord, il est essentiel de former régulièrement les employés à la cybersécurité. Un certain scepticisme à l’égard des e-mails et des tentatives de phishing aurait pu empêcher la première intrusion trois mois avant l’indicateur de compromission.
Il est absolument essentiel de disposer de sauvegardes à jour, stockées hors ligne, immuables et inviolables. Et bien sûr, des tests réguliers de ces sauvegardes auraient permis, dans ce cas précis, de s’assurer qu’on pouvait compter sur elles en cas d’urgence. Des tests réguliers de restauration dans une salle blanche auraient permis à cette organisation de gagner un temps considérable lors de la reprise après sinistre.
La mise en œuvre d’une authentification multifactorielle aurait considérablement réduit les risques liés au vol d’identifiants que nous avons constaté.
L’utilisation de techniques avancées de détection des menaces et des anomalies aurait pu aider à identifier rapidement les menaces et à les atténuer en temps quasi réel.
The organization’s full recovery here took several months, during which they operated at a significant reduced capacity. The financial cost here was immense, not only in terms of recovery expenses, but also in lost business and reputational damage.
Cette attaque nous rappelle brutalement les menaces omniprésentes qui pèsent sur toutes nos entreprises et la nécessité d’être vigilant et préparé. Les cybercriminels font constamment évoluer leurs tactiques, et nous devons garder une longueur d’avance pour protéger nos entreprises et nos données.Découvrez l’épisode complet ici.